rechtstexte für onlineshop
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Trojaner?

    p3e

    • Experte
    • Beiträge: 2.426
    Re: Trojaner?
    Antwort #15 am: 05. März 2014, 11:22:21
    @Bonner: Nein, die Serverfarm Netbeat war nicht der Hoster sondern der nachgeladenen Schadcode kam daher. Wo die Betroffenen hosten bzw. Ihren Server haben wurde nicht erwähnt.
    Trade Republic - Provisionsfrei Aktien handeln

    dauimweb

    • Neu im Forum
    • Beiträge: 3
    • Geschlecht:
    Re: Trojaner?
    Antwort #16 am: 05. März 2014, 12:16:42
    Hab diese Seuche auch gerade erst aus diversen modified shops entfernt. Es reicht, z.B. mit WinSCP über den Punkt "Befehle", die Suche anzuschmeißen und nach *.js zu suchen. In der Listung finden sich dann alle Scripte eines Shops. Dort nach Auffäligkeiten im Datum (Änderungsdatum der Datei) suchen.

    Fürs erste genügt es, die verseuchten Dateien mit sauberen zu überschreiben.

    Laut Microsoft ist es der Trojaner "Redirect.NL", welche nach und nach alle Java Scripte auf einer Maschine befällt, auf die er zugreifen kann. Das gilt auch für Wordpress Installationen im gleichen Bereich.

    Das alles ist aber nur ein bekämpfen der Symptome, wichtiger wäre es, die auslösende Datei ausfindig zu machen. Weiß da schon jemand mehr? Habe gestern vier modified Shops und sechs WPs gereinigt, und stellte heute morgen fest, dass nun andere Shops die gestern noch nicht befallen waren "erkrankt" sind.

    Das Ding macht überings auch nicht vor den Java in Magento halt. Auf einer meiner Magento Multishops waren gleich vier Domains betroffen.

    Man erkennt sher schnell, ob man befallen ist, wenn man beim laden der eigenen Seite unten links oder rechts im Browser die Adresen beobachten, die zum vollständigen laden der Seite abgerufen werden. Dort tauchen dann zum Beispiel Adressen auf, die Ihr nicht selbst verdrahtet habt.

    Der Sinn der Sache ist es, im Hintergrund auf andere Seiten umzuleiten.  Wenn Ihr die Seuche nicht bemerkt oder unbeachtet lasst, weil der Shop oder die WP Seite nur langsamer wird aber sonst funktioniert, werdet Ihr bald einen hübschen gelben oder roten Balken über eurer Seite vorfinden, der durch diverse Browseranbieter erzeugt wird und eure Kunden davor warnt diese Seite zu nutzen, da dort ein JavaScript Trojaner untergeschoben wird.

    Hoffe jemand ist schlaur wie ich und sagt mir wie ich die Quelle oder das offene Tor ausfindig mache um dem Mist ein Ende zubereiten.

    Dank im Vorraus.

    Grüße Markus

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Trojaner?
    Antwort #17 am: 05. März 2014, 12:38:32
    Ich bin auch ein betroffener vom anderen Thread http://www.modified-shop.org/forum/index.php?topic=29534.0, mein Hoster ist nicht Alfahosting und ich benutze kein Ajax. Und wenn ich mir die Beiträge so anschaue, bin ich nicht ganz überzeugt, dass der schuldige nur Filezilla war. Es wurden doch auch Server von Usern gehackt, die kein FileZilla benutzen!
    Was ich noch bemerkt habe ist, dass bei thickbox.js in der Mitte mehrere Zeilen des Code gefehlt haben, sodass sich die Artikelbilder im selben Fenster geöffnet haben. Hab dann im Template die js Files vom Backup zurück gespielt und damit war das Problem behoben.
    Vielleicht hilft es jemandem festzustellen, woher der Angreifer meine Zugangsdaten zum FTP bekommen hat.
    Gruß
    digicam

    Matt

    • Experte
    • Beiträge: 4.241
    Re: Trojaner?
    Antwort #18 am: 05. März 2014, 12:40:04
    Der derzeit wahrscheinlichste Angriffsvektor sind ausgespähte FTP-Passwörter. Am besten, du lässt deinen Provider prüfen, ob es zu komischen Zeiten FTP-Zugriffe gab.

    Sollte es eine Lücke geben muss die auch nicht unbedingt in modified sein, der Angreifer könnte auch über eine andere Software Zugang erlangt haben und infiziert eben, wie Markus schon schreibt, nach und nach alle Javascript-Files, auf die er Schreibzugriff hat.

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Trojaner?
    Antwort #19 am: 05. März 2014, 13:39:11
    Genauso ist es, mein Provider hat mir bestätigt, dass sich jemand am 01.03.2014 um 04:50 Uhr mit meinen Zugangsdaten auf meinem FTP Server eingeloggt und ettliche js Dateien geändert hat. Die Frage ist nur, woher er meine Zugangsdaten hatte. Es gibt auch gehackte Seiten, dessen Eigentümer kein FileZilla verwenden.
    Gruß
    digicam

    dauimweb

    • Neu im Forum
    • Beiträge: 3
    • Geschlecht:
    Re: Trojaner?
    Antwort #20 am: 05. März 2014, 15:01:05
    Update!

    Der Verursacher der Javascript Manipulation sitzt offensichtlich in Bulgarien, so zumindest der Hinweis aus dem Whois zu einer von mehreren IPs, die sich an unseren .js Dateien ausgetobt hat:

    http://www.ip-adress.com/whois/193.107.36.62

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Trojaner?
    Antwort #21 am: 05. März 2014, 15:39:56
    Wenn es so einfach wäre...
    Der Angreifer, der meine Webseite gehackt hat, kommt aus USA:
    http://www.ip-adress.com/whois/173.236.176.143
    Ich denke nicht, dass er mit seiner eigenen IP-Adresse sein Unwesen treibt.
    digicam

    Kawabiker

    • Fördermitglied
    • Beiträge: 353
    • Geschlecht:
    Re: Trojaner?
    Antwort #22 am: 05. März 2014, 15:59:31
    Ich kenn jetzt leider keine Software (ausser Dreamweaver) mit welche du in den ganzen Shop-Dateien eine solche Suche machen kannst.
    Vieleicht ein anderes Forenmitglied...

    Phase5_HTML Editor

    der kann das auch...

    Guenter59

    • Viel Schreiber
    • Beiträge: 1.484
    Re: Trojaner?
    Antwort #23 am: 05. März 2014, 16:20:26
    Hi
    Zitat
    Ich kenn jetzt leider keine Software (ausser Dreamweaver) mit welche du in den ganzen Shop-Dateien eine solche Suche machen kannst.

    Oder den PSPad Editor. Der ist auch noch schneller als Phase5 und man kann sich die Ergebnisse direkt im Editor als Liste anzeigen lassen. Beim Klick darauf landet man dann direkt an der Fundstelle.

    Gruß
    Günter

    Magnolio

    • Neu im Forum
    • Beiträge: 4
    Re: Trojaner?
    Antwort #24 am: 25. März 2014, 21:19:45
    Mich würde interessieren ob der Trojaner bei denen die den Shop bereinigt haben wieder zurückgekommen ist?
    Ich gehöre auch zu den Betroffenen, ich habe es aber erst am 12.3.  bemerkt und den Shop bereinigt - bis heute habe ich keine Probleme mehr. Wie ist das bei euch?

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Trojaner?
    Antwort #25 am: 25. März 2014, 22:15:40
    Ich hab bis jetzt nichts negatives bemerkt aber das ist wahrscheinlich normal, dass man von dem Trojaner nichts bemerkt.
    digicam

    Magnolio

    • Neu im Forum
    • Beiträge: 4
    Re: Trojaner?
    Antwort #26 am: 26. März 2014, 17:41:27
    schon, aber man würde ja sehen ob die Umleitung in den Javascript-Dateien wieder erscheint.

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Trojaner?
    Antwort #27 am: 26. März 2014, 19:40:13
    Die Umleitung ist in einigen Javascript-Dateien händisch gemacht worden, das hat nichts mit dem Trojaner zu tun. Der Trojaner diente nur dazu, die FTP Parrwörter zu klauen.

    GreenAve

    • Frisch an Board
    • Beiträge: 68
    Re: Trojaner?
    Antwort #28 am: 26. März 2014, 20:03:06
    Hallo, ich hatte das Problem auch. Mein Shop ist bei Host Europe. Die haben mir auch gleich ne Liste geschickt, welche Dateien alle betroffen waren, nach dem Backup war alles wieder ok.

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Trojaner?
    Antwort #29 am: 26. März 2014, 20:08:42
    Die Frage ist nur, woher kannte der Angreifer die Passwörter für deinen Shop. Das alles kann sich jederzeit wiederholen, es sei denn, wir finden heraus, wie die FTP Passwörter geklaut werden konnten.
    Werbung / Banner buchen
    4 Antworten
    3643 Aufrufe
    16. November 2011, 11:15:42 von ds170477
    7 Antworten
    4972 Aufrufe
    10. April 2012, 08:27:25 von hendrik
    0 Antworten
    3109 Aufrufe
    09. September 2011, 00:07:44 von Rheingold
    40 Antworten
    18439 Aufrufe
    04. August 2012, 12:32:41 von webmaster-uk
               
    anything